La regla de backup 3-2-1 explicada para empresas
"Tenemos copia de seguridad" es una de las frases más peligrosas en ciberseguridad, porque casi nunca especifica dónde está esa copia, cuántas hay ni si alguien ha comprobado que realmente se puede recuperar. La regla 3-2-1 existe justo para cerrar esas preguntas.
Qué dice exactamente la regla 3-2-1
La regla de backup 3-2-1 dice que debes mantener al menos 3 copias de tus datos, en 2 tipos de soporte distintos, con al menos 1 copia fuera del lugar o la red donde están los datos originales. Es un estándar del sector, no una recomendación exclusiva de CyberMaresme, y su lógica es simple: cuantos más puntos de fallo compartan tus copias entre sí, más probable es que un solo incidente las destruya todas a la vez.
Desglosando cada número
- 3 copias: el dato original más al menos dos copias adicionales. Una sola copia no es backup, es solo una réplica que puede fallar al mismo tiempo que el original.
- 2 soportes distintos: por ejemplo, disco duro local más almacenamiento en la nube, o servidor propio más un proveedor externo. Si ambas copias están en el mismo tipo de soporte y ese soporte falla de forma sistémica, pierdes las dos a la vez.
- 1 copia fuera de la red principal (offsite u offline): este es el punto que más empresas se saltan, y el más importante frente al ransomware. Una copia que está permanentemente conectada y sincronizada con tus sistemas puede ser cifrada por el mismo ataque que cifra los originales.
El error más caro: tener la copia de seguridad en una unidad de red conectada permanentemente, sincronizada en tiempo real. Cuando un ransomware cifra los archivos originales, también cifra esa "copia de seguridad" porque, técnicamente, no está aislada de nada. Una copia offline real no está accesible desde la red mientras no se conecta expresamente para hacer el backup.
Cómo aplicar la regla 3-2-1 sin complicarte
- Copia 1 (original): tus datos en el sistema de trabajo diario.
- Copia 2 (local o en la nube, distinto soporte): backup automático diario en un servicio en la nube con versionado, que permita recuperar versiones anteriores no solo la última.
- Copia 3 (offline o aislada): un disco externo que se conecta solo para hacer la copia y se desconecta después, o un servicio de backup específicamente diseñado para estar aislado de la red (air-gapped).
Además de tenerlas, hay que probarlas: una copia de seguridad que nunca se ha restaurado de prueba es una copia de seguridad de la que no sabes si funciona. Programa una restauración de prueba trimestral, no esperes al día del incidente para descubrir que el archivo está corrupto.
Por qué esto es la base de cualquier respuesta a ransomware
Frente a un ataque de ransomware, tener copias de seguridad reales y verificadas es la diferencia entre restaurar los sistemas en horas y tener que decidir si pagar un rescate sin garantías. Repasamos el protocolo completo en qué hacer si sufres un ciberataque y por qué el pago del rescate no es una solución fiable en ¿debo pagar el rescate del ransomware?.
¿Tus copias de seguridad cumplirían realmente la regla 3-2-1?
Diagnóstico gratuito de exposición, incluida la revisión de tu estrategia de backup actual.